Уязвимости Linux снова попали в короткий список срочных проблем: CISA внесла три багa ядра в каталог Known Exploited Vulnerabilities 18 сентября 2026 года. Для федеральных гражданских ведомств США срок закрытия оказался необычно жёстким — до 21 сентября.

Речь о CVE-2025-39682, CVE-2026-53266 и CVE-2025-39964. Все три уже получили патчи в ветках ядра Linux, но Red Hat подтвердила эксплуатацию в реальных атаках. Для админов это тот случай, когда запись в KEV важнее сухой оценки CVSS.

Почему CISA дала только три дня

Каталог KEV CISA не собирает теоретические баги: туда попадают уязвимости, которые уже используют в атаках. Обычно федеральные гражданские ведомства США получают около трёх недель на исправление, но для этой тройки окно сократили до трёх дней.

Продолжение после рекламы

Red Hat в рекомендациях по всем трём CVE использовала одинаково жёсткую формулировку: «Эта CVE несёт высокий риск, и существуют публичные эксплойты, которые используют эту уязвимость. Закройте её с высоким приоритетом».

Кто именно применяет эксплойты, против каких целей и в каких кампаниях, публично не раскрыли. Отдельных отчётов об атаках с привязкой к этим CVE тоже нет. Но редкий срок CISA хорошо показывает уровень тревоги: для ядра Linux даже локальная ошибка может быстро стать частью цепочки взлома.

Какие уязвимости Linux попали в KEV

Все три проблемы сидят в разных участках ядра Linux и бьют по разным сценариям: от отказа в обслуживании до повышения привилегий и порчи данных. Самая опасная по CVSS — CVE-2025-39682 с оценкой 9,8 из 10.

CVE Оценка Где проблема Риск
CVE-2025-39682 9,8/10, critical TLS receive path в ядре Раскрытие памяти или DoS, возможно удалённое срабатывание при kTLS
CVE-2026-53266 8,8/10, high ebtables SNAT ARP rewrite Локальное повышение привилегий или DoS
CVE-2025-39964 7,8/10, high AF_ALG socket Сбой системы, порча результатов криптографических операций, DoS
Изображение к статье: CISA дала три дня на патч трёх уязвимостей Linux

Первая ошибка связана с некорректной проверкой необычных состояний в TLS receive path. Red Hat допускает удалённое срабатывание, но только на системах, где задействован уязвимый путь kTLS receive. Это сужает круг целей, но не делает баг безопасным.

Вторая уязвимость — запись за пределы буфера в ebtables SNAT при переписывании ARP. Её сценарий локальный: атакующему уже нужен доступ к системе с низкими правами. На конфигурациях с bridge/netfilter такой баг может дать скачок до более опасного уровня доступа.

Третья проблема — гонка при параллельной записи в один и тот же AF_ALG socket. Здесь неприятна не только возможность уронить систему. Ошибка может исказить результаты криптографических операций, а это уже вопрос целостности данных.

Патчи уже вышли, но временные меры закрывают не всё

Исправления уже есть в стабильных ветках и дистрибутивных сборках ядра Linux. Для CVE-2025-39682 патчи вошли в 6.1.149, 6.6.103, 6.12.44 и 6.16.4. Для CVE-2025-39964 — в 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 и 6.16.9.

CVE-2026-53266 исправили upstream и перенесли в поддерживаемые стабильные и дистрибутивные ветки. Среди указанных версий — 5.10.259, 6.1.176 и 6.12.94. Для серверов на LTS-ядрах это важная деталь: ждать только «самого нового» ядра не требуется, если вендор уже принёс backport.

  • CVE-2025-39682: временная мера — не загружать модуль tls, если система может работать без него.
  • CVE-2026-53266: временная мера — убрать ARP hardware address rewriting в ebtables SNAT или снять такие правила с bridge-интерфейсов.
  • CVE-2025-39964: рабочей временной меры нет, защита сводится к установке патча.

Для домашнего десктопа риск обычно ниже, чем для публичного сервера или корпоративной машины с пользовательскими аккаунтами. Но ядро — общий фундамент. Если эксплойт уже публичный, его быстро подхватывают автоматизированные наборы для атак.

Продолжение после рекламы

Техническую сводку по этим CVE отдельно опубликовал The Hacker News; CISA внесла все три записи в KEV 18 сентября 2026 года, а крайний срок для FCEB истёк 21 сентября 2026 года.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.